ARK. 1 · 1 min czytaniaWordPress ·

Ataki na CVE-2026-27540 w WooCommerce Wholesale Lead Capture, wgrywane są web shelle

Napastnicy wykorzystują lukę CVE-2026-27540 (CVSS 9.8) we wtyczce WooCommerce Wholesale Lead Capture do wersji 2.0.3.1, by bez logowania wgrywać pliki PHP. Wordfence zablokował ponad 100 tys. prób.

Karta wpisu: Ataki na CVE-2026-27540 w WooCommerce Wholesale Lead Capture, wgrywane są web shelle

Wordfence zablokował ponad 100 tys. prób wykorzystania luki CVE-2026-27540 (CVSS 9.8) we wtyczce WooCommerce Wholesale Lead Capture. To płatny dodatek do WordPressa z ponad 6 tys. aktywnych instalacji. Ataki trwają od czerwca 2026 roku, a 99 prób przypadło na ostatnią dobę.

Podatne są wszystkie wersje do 2.0.3.1 włącznie. Akcja AJAX wwlc_file_upload_handler nie sprawdza typu przesyłanego pliku. Dzięki temu napastnik bez logowania może wgrać na serwer dowolny plik i wykonać na nim kod. W atakach opisanych przez Wordfence wysyłany jest spreparowany parametr file_settings i plik shell.php. Ten plik to web shell, który pokazuje dane serwera i daje formularz do wgrywania kolejnych złośliwych plików.

Właściciele stron z tą wtyczką powinni sprawdzić, czy na serwerze nie ma nieoczekiwanych lub niedawno utworzonych plików .php, zwłaszcza w katalogu uploads. Trzeba też przejrzeć logi pod kątem żądań do /wp-admin/admin-ajax.php z parametrem action ustawionym na wwlc_file_upload_handler.

TAB. 2

Źródła

1
The Hacker News — Attackers Exploit WooCommerce Wholesale Lead Capture Flaw to Plant PHP Web Shellsthehackernews.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com